Lockdown Ledger
50 subscribers
143 photos
12 videos
162 links
Battle-tested security hardening checklists and SOPs for your sites. Copy-paste frameworks to lock down WordPress, servers, and access -- step by step, nothing skipped.
Download Telegram
2FA Enforcement Layer SOP
App-level 2FA plugin vs reverse-proxy auth (Authelia, oauth2-proxy) in front of admin. Pick by what you protect.

— Use an app-level 2FA plugin when: you only protect one app's login and want it tied to that app's user roles.
— Use proxy-level auth when: you guard multiple backends (admin, staging, phpMyAdmin, Grafana) behind one gate, before the app even loads.
— Prefer the proxy for tools with weak or no native 2FA: it adds a factor without patching each tool.
— Never expose phpMyAdmin or /wp-admin without one of these layers.
— Verify: hit the protected path unauthenticated, confirm the gate intercepts before the backend renders.

Run this for every admin surface you expose.
Security Header Priority SOP
Which header buys the most safety per minute. Ship in this order.

— Ship Content-Security-Policy first: it's the heaviest lift but the only header that meaningfully blunts XSS. Start report-only.
— Ship X-Content-Type-Options: nosniff next: one line, stops MIME-sniffing attacks instantly.
— Ship Referrer-Policy strict-origin-when-cross-origin: cheap, stops leaking full URLs to third parties.
— Ship Permissions-Policy to disable unused features (camera, geolocation, microphone): shrinks attack surface for free.
— Skip X-XSS-Protection: deprecated and can introduce bugs. Skip X-Frame-Options if CSP frame-ancestors is set; don't double up inconsistently.
— Verify: scan with securityheaders.com, confirm each lands before moving on.

Run this on every new site.
Forwarded from Natalia
ВПЕРВЫЕ! ТОЛЬКО ОДИН ВЕЧЕР!

🫥ПИАР-ВОЙС В ЭТОМ ЧАТЕ🫥

Участников никто не знает.
Откуда они? Хуй его знает.
Темы — просто пиздец!

• Аналитика на двух лидах
• Слив анлим бюджетов
• Как просрать медийку
• Где найти нормальную работу

• Как закупиться себе в карман

Все это для тех, кто придет на ВОЙС
Как делать PR, маркетинг и деньги в арбитраже трафика

На котором обсудим:
• На что компании еще готовы тратить деньги
• За чье внимание мы вообще конкурируем
• Что действительно работает, а что сливает бабки
• PR vs маркетинг
• Как измерить результаты кампейнов
• Что делать с запросом «хочу, чтобы про нас все знали»


Модераторы: @adv_god @natnetak

NO RESPECT CHAT • 27.08 • 19:00 GMT+3
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
Иногда мне кажется, что я работаю не в iGaming, а в похоронном бюро.

Каждый день кто-то приносит очередной продукт и говорит: «У нас почему-то падает LTV.»

Потом открываешь аналитику и понимаешь, что игроки предупреждали об этом ещё месяц назад.

Просто никто не слушал.

Я — Head of Retention. И в своём канале разбираю ошибки, из-за которых команды месяцами теряют LTV, даже не замечая этого.
WAF Baseline Ruleset SOP
Deploy a minimum rule set before tuning anything custom.

— Step 1: Enable the OWASP Core Rule Set at paranoia level 1. Higher levels false-positive on day one.
— Step 2: Block known-bad request patterns: ../ traversal, UNION SELECT, <script in query strings.
— Step 3: Geo-rate-limit /wp-login.php and /xmlrpc.php to 10 req/min per IP.
— Step 4: Run in detection mode for 72 hours. Review logs for legitimate hits.
— Step 5: Whitelist confirmed false positives by rule ID, never disable whole categories.
— Step 6: Flip to blocking mode.
— Verify: a test SQLi payload in a query param returns 403.

Run this every time.
New-Site Hardening SOP: 7 проверок до запуска любого проекта

1) Verify: домен, поддомен и зеркала не конфликтуют по редиректам. Один лишний цикл ломает трекинг и кеш.
2) Check: формы, кнопки и события аналитики на каждом экране. Если хотя бы один клик не уходит, воронка уже искажена.
3) Audit: пиксели, postback и UTM-метки на совпадение имен. Разные нейминги создают «потерянные» лиды.
4) Inspect: скорость, мобильную верстку и ошибки 4xx/5xx. Пользователь не будет чинить ваш лендинг за вас.
5) Confirm: текст оффера, дисклеймеры и способы связи совпадают везде. Любое расхождение повышает ручные проверки.
6) Test: отдельный сценарий для формы, чата и звонка. Каждый канал должен вести в один и тот же учет.
7) Freeze: список обязательных проверок в шаблоне запуска. Не держите это в голове — держите в SOP. Run this every time.
A few channels in the webmaster & site monetization space worth your feed:

@NetworkMythHQ — We pressure-test what Ezoic, Mediavine and Raptive actually pay…
@BidStack101 — Header bidding explained without the AdTech jargon: what Prebid,…
@AdOpsWire — The insider feed for ad operations: GAM changes, network policy…
@LiftLabRPM — Hands-on tests of every RPM lever — lazy load, refresh, sticky units,…
Follow the ones that fit — they're all part of the same network.
Uploads Directory Lockdown SOP
A webshell dropped in uploads/ is the most common reinfection vector. Make it non-executable.

— Step 1: Nginx — deny PHP under uploads: location ~* /wp-content/uploads/.*\.php$ { deny all; }
— Step 2: Apache — drop a .htaccess in uploads/ with <FilesMatch "\.ph(p|tml)$"> Require all denied </FilesMatch>
— Step 3: Block double extensions like shell.php.jpg by matching \.ph anywhere.
— Step 4: Restrict allowed MIME types on upload to images and docs you actually need.
— Step 5: Verify the bit isn't executable: find uploads/ -type f -perm -u+x returns empty.
— Verify: upload a harmless .php to uploads/ and confirm it downloads, not executes.

Run this every time.
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
В роликах Youtube теперь можно рекламировать товары Amazone

➡️ Читайте на сайте: https://aff.top/blog/v-rolikakh-youtube-teper-mozhno-reklamirovat-tovary-amazone

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Google выпустил Gemini Omni 1.1 Flash

Google обновил Gemini Omni для генерации видео: модель умеет продолжать сцены с учётом до 10 секунд контекста и собирать ролик до 40 секунд, работать по референсу и делать переходы между кадрами. Главный вывод — инструмент стал практичнее для продакшена, а посекундная цена делает его заметно доступнее для тестов и рабочих задач.

➡️ Читайте на сайте: https://aff.top/blog/google-vypustil-gemini-omni-1-1-flash

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Топ 5 PWA-сервисов для залива дейтинга

Статья показывает, что PWA выгодны не только для гемблы: в дейтинге они дают пуш-базу, больше траста и помогают маскировать оффер под бренд. Главный выбор зависит от цены инсталлов и теста GEO: для старта лучше бесплатные или дешёвые решения, а Progressier выделяется как самый практичный вариант для залива дейтинга.

➡️ Читайте на сайте: https://aff.top/blog/top-5-pwa-servisov-dlia-zaliva-deitinga

🧠 Ещё больше инсайтов → в канале AFF.top
SSH Key-Only Access SOP
Kill password auth on the server before automated scanners find it.

— Step 1: Generate an ed25519 key: ssh-keygen -t ed25519 -a 100. RSA is fine at 4096 but ed25519 is shorter and strong.
— Step 2: Copy the public key: ssh-copy-id deploy@host. Confirm login works.
— Step 3: In sshd_config: PasswordAuthentication no and PermitRootLogin no.
— Step 4: Restrict to a deploy user; admins escalate via sudo with logging.
— Step 5: Move SSH off port 22 to cut log noise — defense in depth, not a control.
— Step 6: systemctl reload sshd from a second open session.
— Verify: a password login attempt is refused.

Run this every time.
🔥 Новый участник НеТОПа на AffPapa!
https://affpapa.org/netop

🏆 НеТОП на AffPapa — https://affpapa.org/netop/go/27?src=broadcast
Платный рейтинг индустрии: плати больше — стоишь выше. Займи место в топе за USDT.
💰 Ставка: $100 · сейчас #1 в рейтинге
🔥 justbrand_create — новый участник рейтинга НеТОП на AffPapa!

🏆 Своё место в топе честно купил justbrand_create: https://affpapa.org/netop/go/28?src=broadcast

💰 Ставка: $111 · сейчас #1 в рейтинге

Весь рейтинг → https://affpapa.org/netop
Database Least-Privilege SOP
The app DB user should never be able to drop your tables.

— Step 1: Audit current grants: SHOW GRANTS FOR 'wpuser'@'localhost';
— Step 2: Strip dangerous privileges the app never needs at runtime: DROP, GRANT OPTION, FILE.
— Step 3: Grant only SELECT, INSERT, UPDATE, DELETE on the one app schema.
— Step 4: Create a separate, higher-privileged migration user used only during deploys.
— Step 5: Bind MySQL to 127.0.0.1 — no remote DB exposure.
— Step 6: Rotate the DB password and update wp-config in the same maintenance window.
— Verify: the app user fails a test DROP TABLE with a permission error.

Run this every time.
Plugin Vulnerability Triage SOP
Work the disclosure feed like a queue, not a panic.

— Step 1: Cross-reference installed plugins against a CVE feed (WPScan / Patchstack) daily.
— Step 2: For each hit, classify: actively exploited, auth-required, or theoretical.
— Step 3: Patch actively-exploited and unauthenticated RCE within hours — that's the emergency tier.
— Step 4: For unpatched criticals, apply a virtual patch via WAF rule until the vendor ships.
— Step 5: Deactivate AND delete abandoned plugins (no update in 12 months) — deactivated code still ships files.
— Step 6: Snapshot before every update; smoke-test after.
— Verify: the vulnerable version no longer appears in your inventory.

Run this every time.
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Google отменил ручную пессимизацию в Еврозоне

Google перестал пессимизировать крупные новостники за паразитные страницы с казино и другими партнёрскими офферами в ЕЭЗ. Для арбитража вывод простой: в Европе схема с «пирогами» больше не даёт преимущества от траста основного домена, а Google впервые применяет разные правила по GEO под давлением регулятора.

➡️ Читайте на сайте: https://aff.top/blog/google-otmenil-ruchnuiu-pessimizaciiu-v-evrozone

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Вышел OpenClaw 2.0

OpenClaw вышел на новый уровень: совместная работа, нормальный веб-интерфейс и более простая настройка. Разбираем, зачем это обновление важно и как оно меняет работу с ИИ-агентом.

➡️ Читайте на сайте: https://aff.top/blog/vyshel-openclaw-2-0

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Павел Дуров анонсировал Gram Wallet

Дуров анонсировал Gram Wallet — нативный некастодиальный криптокошелёк внутри Telegram. Он обещает мгновенные переводы с нулевой комиссией между пользователями и более простые обновления за счёт архитектуры с валидаторами. Запуск уже идёт, а полный релиз ждут в ближайшие недели.

➡️ Читайте на сайте: https://aff.top/blog/pavel-durov-anonsiroval-gram-wallet

🧠 Ещё больше инсайтов → в канале AFF.top
wp-admin Access Restriction SOP
The dashboard should be reachable only by people who need it.

— Step 1: Identify your team's source IPs or VPN exit range.
— Step 2: Restrict /wp-admin/ and /wp-login.php at the server to that allowlist — but exclude admin-ajax.php, the front end needs it.
— Step 3: No static team IP? Put the dashboard behind a VPN or an auth proxy (Cloudflare Access).
— Step 4: Add HTTP basic auth as a second pre-WordPress gate on the login path.
— Step 5: Force HTTPS on every admin request via FORCE_SSL_ADMIN.
— Step 6: Log every admin-area hit to your central pipeline.
— Verify: an off-allowlist IP gets 403 at /wp-login.php.

Run this every time.
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Новые ограничение в Instagram для ИИ-профилей

Instagram ужесточает условия для УБТ: аккаунты помечают как созданные ИИ, а без такой маркировки можно словить теневой бан. Если нейросеть лишь улучшает контент, санкций нет. Для арбитражников это значит, что привычные схемы в FB и Инсте будут работать хуже, а обход антифрода станет сложнее.

➡️ Читайте на сайте: https://aff.top/blog/novye-ogranichenie-v-instagram-dlia-ii-profilei

🧠 Ещё больше инсайтов → в канале AFF.top